الثغرات
أحدث الثغرات مع درجة خطر فعلية وفلترة حسب الشركة والمنتج والخطورة.
ثغرة التحقيد غير الصحيح في أدوبي إليستريتور
تؤدي ثغرة التحقيد غير الصحيح في أدوبي إليستريتور إلى تنفيذ تعليمات برمجية عشوائية عند فتح ملف ضار، مما يمثل خطراً أمنياً كبيراً.
ثغرة في ruby-jتمكّن من تزوير الرموز المميزة
تسمح الثغرة في ruby-jWT بمصادقة الرموز المميزة المزيفة عند استخدام مفاتيح فارغة أو غير صالحة، مما يؤثر على خوارزميات HMAC.
ثغرة أمنية في حزمة decompress لـ Node.js تسمح بتنفيذ خارجي للملفات
تسمح الثغرة بإنشاء ملفات وروابط خارج الدليل المستهدف عند استخرج الأرشيفات بسبب عدم التحقق من وجهات الروابط والمقارنة غير الآمنة للسلاسل.
ثغرة تفويض غير صحيح في ColdFusion
تؤدي ثغرة تفويض غير صحيح في ColdFusion إلى تنفيذ تعليمات برمجية عشوائية في سياق المستخدم الحالي دون الحاجة إلى تفاعل المستخدم.
ثغرة المصادقة المفقودة في وظيفة حرجة في ColdFusion
تؤدي ثغرة المصادقة المفقودة في ColdFusion إلى تنفيذ تعليمات برمجية عشوائية دون الحاجة إلى تفاعل المستخدم، مما يمثل خطراً كبيراً على الأنظمة المتأثرة.
ثغرة حقن SQL في ColdFusion
تؤدي ثغرة حقن SQL في ColdFusion إلى تنفيذ كود تعسفي في سياق المستخدم الحالي دون الحاجة إلى تفاعل المستخدم.
ثغرة حقن الكود في ColdFusion
تؤدي ثغرة التحكم غير السليم في توليد الكود في ColdFusion إلى تنفيذ تعليمات برمجية عشوائية دون الحاجة إلى تفاعل المستخدم.
ثغرة تفويض غير صحيح في ColdFusion
تؤدي ثغرة تفويض غير صحيح في ColdFusion إلى تسريح امتيازات، مما يسمح للمهاجم بالوصول غير المصرح به للقراءة والكتابة دون تفاعل المستخدم.
ثغرة انتقال المسار في ColdFusion
تؤدي ثغرة تحديد غير صحيح للمسار إلى دليل مقيد في ColdFusion إلى تنفيذ تعليمات برمجية عشوائية دون الحاجة إلى تفاعل المستخدم.
ثغرة انتقال المسار في ColdFusion
تؤدي ثغرة انتقال المسار في ColdFusion إلى إمكانية قراءة نظام الملفات بشكل تعسفي، مما يسمح للمهاجم بالوصول إلى ملفات حساسة خارج النطاق المخصص.
ثغرة التحقيد غير الصحيح في ColdFusion
تؤدي ثغرة التحقيد غير الصحيح في ColdFusion إلى تنفيذ تعليمات برمجية عشوائية دون الحاجة إلى تفاعل المستخدم.
ثغرة Use after free في Google Chrome
تسمح الثغرة الموجودة في Chrome قبل الإصدار 150.0.7871.125 للمهاجم البعيد بالهروب من بيئة الرقابة الأمنية عبر صفحة HTML مصممة خصيصاً.
ثغرة انتقال المسار في FacturaScripts::move() عبر getClientOriginalName() — كتابة ملفات عشوائية خارج MyFiles/ تؤدي إلى تنفيذ عن بعد
تسمح الثغرة للمستخدمين المصادق لهم بكتابة الملفات في أي دليل قابل للكتابة بواسطة مستخدم الويب، مما يؤدي إلى تنفيذ التعليمات البرمجية عن بعد عند استغلال الدلائل المسموحة بخدمة الويب مباشرة.
تنفيذ كود عن بعد في TidGi Desktop عبر استيراد مستودع TiddlyWiki خبيث
ثغرة حرجة تسمح بتنفيذ أوامر shell عن بعد عبر استيراد مستودع Git يحوي ملفات .tid خبيثة يتم تنفيذها تلقائياً عند بدء التشغيل.
ن8-إم سي بي: وصول متعدد المستأجرين إلى نسخ سير العمل الاحتياطية في نشرات HTTP متعددة المستأجرين
ثغرة أمنية تسمح للمستأجرين المصادقين بالوصول إلى نسخ سير عمل احتياطية تنتمي لمستأجرين آخرين وحذفها في بيئات HTTP متعددة المستأجرين، مما يعرض البيانات الحساسة للكشف والتعديل.
ثغرة Anyquery: كتابة ملفات عشوائية (AFW) قد تؤدي إلى تنفيذ كود عن بعد (RCE) عبر أمر ATTACH DATABASE غير المقيد في وضع الخادم
تسمح ثغرة في Anyquery بتنفيذ أمر ATTACH DATABASE غير المقيد مما يسمح للمهاجم بكتابة ملفات SQLite عشوائية في أي مسار على نظام الضحية، مما قد يؤدي إلى تنفيذ كود عن بعد (RCE) في بيئات معينة.
ثغرة حقن SQL مصدقة في واجهة برمجة تطبيقات REST في FacturaScripts
تسمح ثغرة في معالجة معاملات المرشح في واجهة برمجة التطبيقات باستخدام الأقواس بتجاوز آليات الحماية مما يؤدي إلى حقن SQL وسرقة بيانات حساسة.
ثغرة حقن الأوامر في منصة الري المستدامة (SIP)
تسمح ثغرة حقن الأوامر في إضافة cli_control بمهاجمين غير مصدقين أو عبر طلبات التزوير بتنفيذ أوامر نظامية عشوائية على المضيف المستهدف.
تجاوز سعة المخزن المؤقت في CompactLogix®, ControlLogix®, Compact GuardLogix® و GuardLogix®
توجد مشكلة في إنكار الخدمة في وحدات التحكم 5380/5480/5580، مما قد يسمح للمستخدم الخبيث بكتابة بيانات غير صالحة إلى الوحدة، مما يؤدي إلى توقفها عن العمل بشكل دائم.
تجاوز سعة المخزن المؤقت في CompactLogix®, ControlLogix®, Compact GuardLogix® و GuardLogix®
توجد مشكلة في إنكار الخدمة في وحدات التحكم 5370/5570 التي تسمح للمستخدم البعيد بتحميل مشروع غير صالح، مما يؤدي إلى دخول الجهاز إلى خطأ غير قابل للتعافي.
ثغرة انتقال المسار في وكلاء Tenable تؤدي إلى تنفيذ كود عن بعد
تسمح ثغرة انتقال المسار في وكلاء Tenable الإصدارات 11.2.0 و 11.1.3 والأقدم للمهاجم المصرح له بكتابة ملفات خارج دليل الإضافات المخصص، مما قد يؤدي إلى تنفيذ كود عن بعد.
ثغرة تجاوز المصادقة في YouTrack
تسمح ثغرة في إصدارات YouTrack السابقة بتجاوز آلية المصادقة عبر الوصول المباشر إلى قاعدة البيانات، مما يؤدي إلى الحصول على صلاحيات إدارية.
ثغرة أمنية في Opcenter X تسمح بتزوير JWT
توجد ثغرة في Opcenter X (جميع الإصدارات قبل V2604) لا تتحقق بشكل صحيخ من خوارزمية JWT المحددة في الرأس، مما يسمح للمهاجم بتزوير JWT وتجاوز آليات المصادقة وتقليد أي مستخدم.
ثغرة أمنية في واجهة برمجة تطبيقات خادم إدارة Milestone XProtect
تسمح الثغرة لمستخدمي صلاحيات التعديل بتنفيذ كود تعسفي ضمن سياق خدمة خادم الإدارة.
ثغرة في Eclipse BaSyx Java Server SDK تسمح بكتابة ملفات عشوائية دون مصادقة
تسمح الثغرة الموجودة في Eclipse BaSyx Java Server SDK بإمكانية كتابة الملفات على النظام بواسطة مهاجم غير مصادق من خلال واجهة AAS thumbnail API.
ثغرة أمنية في SAP Commerce Cloud تسمح باختراق غير مصرح به
تسمح الثغرة لخادم SAP Commerce Cloud بالاحتفاظ ببيانات اعتماد عينة معروفة، مما يسمح للمهاجمين غير المصادقين بالوصول إلى البيانات وتعديلها.
ثغرة في SAP NetWeaver Application Server ABAP
تسمح الثغرة للمهاجم المصادق عليه باستغلال أخطاء منطقية في إدارة الذاكرة لتسبب تلفاً في الذاكرة قد يؤدي إلى وصول أو تعديل غير مصرح به للبيانات أو عدم توفر النظام.
ثغرة HTTP Request Smuggling في SAP Approuter
تسمح الثغرة للمهاجم غير المصادق بإرسال طلب HTTP مصمم بشكل خاص يؤدي إلى عدم مزامنة الطلب-الاستجابة، مما يؤدي إلى كشف استجابات المستخدم وتوقف النظام.
كيماي: سر التطبيق الافتراضي في صورة داكر يسمح بتزوير الكوكيز والسيطرة على الحسابات
يحتوي الإصدار الرسمي لصورة داكر كيماي على سر تطبيق افتراضي معروف، مما يسمح للمهاجمين بتزوير كوكيز المصادقة والروابط لتسجيل الدخول إلى أي حساب بما في ذلك المسؤول الرئيسي دون مصادقة.
استغلال ثغرة في FacturaScripts للاستيلاء على حساب أي مستخدم مفعّل به المصادقة الثنائية
تسمح نقطة النهاية `/login?action=two-factor-validation` باستخدام هجمات القوة الغاشمة على رموز TOTP دون الحاجة لكلمة مرور أو حماية CSRF، مما يؤدي إلى استيلاء كامل على الحسابات.
ثغرة تنفيذ عن بعد في DIRAC عبر حقن SQL وتقييم التعبير
تسمح الثغرة للمستخدمين المصادقين بتنفيذ أوامر على الخادم من خلال حقن SQL في استعلام قاعدة البيانات وتقييم النتيجة، مما يؤدي إلى اختراق كامل للنظام.
هروب من بيئة الرقابة الأمنية في منصة ServiceNow للذكاء الاصطناعي
ثغرة تنفيذ كود عن بعد تم إصلاحها في منصة ServiceNow للذكاء الاصطناعي، مما يسمح للمهاجمين بتنفيذ أوامر داخل النظام دون مصادقة.
ثغرة تنفيذ كود عن بعد في DIRAC RequestManager بسبب استخدام eval على مدخلات غير موثوقة
توجد ثغرة تنفيذ كود عن بعد في RequestManager بسبب استخدام eval على مدخلات غير موثوقة تسمح لأي مستخدم مصدق بتشغيل أوامر على خادم DIRAC كنظام المستخدم الذي يعمل بخدمات DIRAC.
ثغرة انتقال المسار في mcp-gitlab عبر معلمة job_id
تسمح الثغرة الموجودة في ملف build/index.js للمهاجمين بإعادة توجيه طلبات واجهة برمجة تطبيقات GitLab إلى نقاط نهاية عشوائية باستخدام قيم job_id مصممة بعناية.
ثغرة حقن أوامر نظام التشغيل غير المصادق عليها في Vitec Flamingo
تسمح ثغرة في Vitec Flamingo 4.12.2 للمهاجمين بتنفيذ أوامر نظامية معينة دون مصادقة عبر نقطة النهاية admin/ajax/gen_graphs.php، مما يؤدي إلى الحصول على صلاحيات الجذر.
ثغرة حقن أوامر نظام غير مصادق في Vitec Flamingo 4.12.2
تسمح ثغرة في نقطة النهاية admin/ajax/ping.php بمهاجمين عن بعد بتنفيذ أوامر عشوائية باستخدام امتيازات الجذر عبر ثغرة تقييم مزدوج في معالجة وسيطات الشل.
ثغرة إلغاء تسلسل البيانات غير الموثوقة في Directorist
تسمح ثغرة إلغاء تسلسل البيانات غير الموثوقة في wpWax Directorist بإجراء حقن الكائنات، مما قد يؤدي إلى تنفيذ تعليمات برمجية ضارة.
ثغرة حقن SQL في ai-copilot-content-generator
توجد ثغرة في Sergey AIWU ai-copilot-content-generator تسمح بحقن SQL العميي، مما قد يؤدي إلى الوصول غير المصرح به إلى قاعدة البيانات.
ثغرة تخصيص الصلاحيات غير الصحيحة في MailOptin
تسمح ثغرة تخصيص الصلاحيات غير الصحيحة في MailOptin بتجاوز الصلاحيات، مما قد يؤدي إلى رفع الامتيازات بشكل غير مصرح به.
ثغرة حقن الكود في إضافة Realtyna Organic IDX
تسمح الثغرة بتنفيذ كود عن بعد بسبب ضعف التحكم في توليد الكود في إضافة Realtyna Organic IDX.
ثغرة إلغاء تسلسل البيانات غير الموثوقة في ThemeGoods Grand Photography
تسمح الثغرة بإدخال كائنات ضارة عبر إلغاء تسلسل البيانات غير الموثوقة في إضافة Grand Photography، مما قد يؤدي إلى تنفيذ تعليمات برمجية ضارة.
ثغرة إلغاء تسلسل البيانات غير الموثوقة في RT-Theme 18 | Extensions
تسمح الثغرة بإدخال كائنات ضارة عبر إلغاء تسلسل البيانات غير الموثوقة في إضافات RT-Theme 18 | Extensions، مما قد يؤدي إلى تنفيذ تعليمات برمجية ضارة.
ثغرة حقن SQL في AcyMailing SMTP Newsletter
تسمح ثغرة حقن SQL العميّة في AcyMailing SMTP Newsletter للمهاجمين بتنفيذ أوامر SQL خبيثة، مما قد يؤدي إلى الوصول غير المصرح به إلى قاعدة البيانات.
ثغرة إلغاء تسلسل بيانات غير موثوقة في axiomthemes 777 triple-seven
تسمح الثغرة بإدخال كائنات ضارة عبر إلغاء تسلسل بيانات غير موثوقة في إضافة axiomthemes 777 triple-seven، مما قد يؤدي إلى تنفيذ تعليمات برمجية ضارة.
ثغرة حقن SQL في Kirki
توجد ثغرة في مكتبة Kirki تسمح بتنفيذ هجمات SQL Injection العميقة، مما قد يؤدي إلى اختراق قاعدة البيانات.
ثغرة إلغاء تسلسل البيانات غير الموثوقة في Themeum Kirki kirki
تسمح الثغرة بإدخال كائنات ضارة عبر إلغاء تسلسل البيانات غير الموثوقة في مكتبة Kirki، مما قد يؤدي إلى تنفيذ تعليمات برمجية ضارة.
ثغرة تحميل ملفات غير محدودة مع أنواع خطيرة في Aimogen Pro
تسمح ثغرة CVE-2026-57719 بتحميل ملفات ضارة دون قيود في Aimogen Pro، مما قد يؤدي إلى تنفيذ تعليمات برمجية ضارة.
ثغرة حقن SQL في نظام LatePoint
توجد ثغرة في نظام LatePoint تسمح بتنفيذ هجمات حقن SQL العميقة، مما قد يؤدي إلى الوصول غير المصرح به إلى قاعدة البيانات.
ثغرة تحميل الملفات غير المقيدة في WoowBot Pro Max
تسمح ثغرة CVE-2026-57710 في WoowBot Pro Max بتحميل ملفات ضارة دون قيود، مما قد يؤدي إلى تنفيذ تعليمات برمجية ضارة على الخادم.
ثغرة حقن SQL في Simple Business Directory Pro
توجد ثغرة حقن SQL في Simple Business Directory Pro تسمح للمهاجمين بتنفيذ أوامر SQL خبيثة. الثغرة تؤثر على الإصدارات من n/a إلى 15.9.4.
ثغرة حقن SQL في نظام حجوزات Amelia
توجد ثغرة في نظام حجوزات Amelia تسمح بتنفيذ أوامر SQL العمياء، مما قد يؤدي إلى تسرب البيانات أو السيطرة على قاعدة البيانات.
ثغرة انتقال المسار في Brainstorm Force SureDash
توجد ثغرة في Brainstorm Force SureDash تسمح بانتقال المسار (Path Traversal) بسبب تحديد غير صحيح لمسار الملفات، مما قد يؤدي إلى الوصول غير المصرح به إلى الملفات على الخادم.
ثغرة حرجة في حقن قوالب الجانب الخادم (SSTI) في مركز Centreon
تسمح الثغرة للمستخدمين المصادق لهم بتنفيذ كود عشوائي على الخادم عبر حقن قوالب Smarty، مما يؤدي إلى كشف البيانات السرية وتأثير في توافر منصة المراقبة.
ثغرة أمنية في أجهزة WAGO System I/O Field تسمح باختراق النظام
تتيح ثغرة أمنية في أجهزة WAGO System I/O Field للهاجمين الوصول غير المصاحب إلى العمليات الداخلية خلال بدء التشغيل، مما يؤدي إلى اختراق كامل للنظام.
ثغرة أمنية في Comfast CF-WR631AX V3 تسمح بتنفيذ أوامر نظام عن بعد
تسمح الثغرة في دالة system_wl_upload_pic_file بتنفيذ أوامر النظام عن بعد عبر تزوير اسم الملف، مما يعرض الأجهزة للخطر.
ثغرة أمنية في Flowise تسمح بتزوير JWT بسبب أسرار افتراضية ثابتة
تستخدم Flowise أسرار JWT الافتراضية الثابتة في المصادقة المؤسسية، مما يسمح للمهاجم بتزوير الرموز المميزة وتقليد أي مستخدم بما في ذلك المشرفين.
ثغرة الكتابة الملفية التعسفية في Crawl4AI
توجد ثغرة في Crawl4AI قبل الإصدار 0.8.7 تسمح بكتابة الملفات في أي مكان على النظام عبر نقاط النهاية /screenshot و /pdf، مما يؤدي إلى إمكانية الكتابة فوق الملفات وتسبب في انقطاع الخدمة.
ثغرة تنفيذ كود عن بعد في PraisonAI قبل الإصدار 1.6.78 عبر CodeAgent
تسمح ثغرة في CodeAgent._execute_python() بتنفيذ كود بايثون مولود من LLM دون التحقق من AST أو قيود الاستيراد أو فرض وضع الرقابة، مما يسمح للمهاجمين بتنفيذ كود عشوائي على النظام.
ثغرة الكتابة العشوائية للملفات وتنفيذ الأوامر في PraisonAI قبل الإصدار 4.6.78
تسمح الثغرة الموجودة في مكون AICoder لكتابة الملفات وتنفيذ الأوامر بشكل عشوائي بسبب نقص التحقق من المسارات وتطهير الأوامر، مما يسمح للمهاجمين بتنفيذ أوامر shell مع امتيازات الجذر.
ثغرة حقن SQL/CQL في PraisonAI قبل الإصدار 4.6.78 عبر بعد المتجه
تتضمن الثغرة فشل التحقق من قيمة البعد في وظيفة create_collection مما يسمح بحقن SQL/CQL. يمكن للمهاجم تنفيذ أوامر ضارة عبر قيم غير صالحة.